Fallos del tipo CWE-862

8626 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2026-47343HIGHTYPO3 CMS - Destructive Actions on File Mount FoldersEPSS 0.4%CVE-2026-40570MEDIUMFreeScout's Missing Authorization in load_customer_info Allows Any Authenticated User to Access Full Customer PIIEPSS 0.4%CVE-2026-64852HIGHGrav API Plugin: Missing authorization on API-key generate/revoke lets any admin.login user forge keys for any accountEPSS 0.4%CVE-2025-14172MEDIUMWP Page Permalink Extension <= 1.5.4 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Rewrite Rules FlushEPSS 0.4%CVE-2026-61441HIGHPraisonAI Platform before 0.1.9 Authorization Bypass via DependenciesEPSS 0.4%CVE-2026-70617HIGHSpacebar Server Missing Authorization via Group DM Recipient EndpointEPSS 0.4%CVE-2025-23776MEDIUMWordPress Cache Sniper for Nginx plugin <= 1.0.4.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2026-62667HIGHGrav API Plugin : API Key 'scopes' Never Enforced - Delegated Least-Privilege Keys Carry Full User ACLEPSS 0.4%CVE-2026-53718MEDIUMEnvoy Gateway custom backendRef cross-namespace ReferenceGrant bypassEPSS 0.4%CVE-2023-30783MEDIUMWordPress Smart WooCommerce Search plugin <= 2.5.0 - Broken Access ControlEPSS 0.4%CVE-2025-26853CRITICALDESCOR INFOCAD 3.5.1 and before and fixed in v.3.5.2.0 has a broken authorization schema.EPSS 0.4%CVE-2026-33759MEDIUMAVideo: Unauthenticated IDOR in playlistsVideos.json.php Exposes Private Playlist ContentsEPSS 0.4%CVE-2026-90547MEDIUMWWBN AVideo Missing Authorization via getBookmarks.json.phpEPSS 0.4%CVE-2025-1508MEDIUMWP Crowdfunding <= 2.1.14 - Missing Authorization to Authenticated (Subscriber+) Post Content DownloadEPSS 0.4%CVE-2026-42433HIGHOpenClaw < 2026.4.10 - Unauthorized Matrix Profile Config Persistence Access via operator.write Message ToolsEPSS 0.4%CVE-2026-32515HIGHWordPress Miraculous theme < 2.1.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-49988MEDIUMWordPress Contact Form 7 AWeber Extension plugin <= 0.1.40 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-31787MEDIUMWordPress Cue by AudioTheme.com plugin <= 2.4.4 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-24642MEDIUMWordPress Setup Default Featured Image plugin <= 1.2 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2025-26846CRITICALAn issue was discovered in Znuny before 7.1.4. Permissions are not checked properly when using the Generic Interface to update ticket metadaEPSS 0.4%